ІНЖЕНЕРНЕ ЗАБЕЗПЕЧЕННЯ ЯКОСТІ

Інженерне забезпечення безпеки Lira RDP Security

Безпека розглядається як перевірювана інженерна властивість Lira: вона закладається в межі клієнтів, канали агента, автентифікацію, випуск оновлень і моніторинг, а потім підтверджується повторюваними тестами.

Докази перевірено 26 серпня 2026 року

Коротке резюме перевірки безпеки

Методика інженерної оцінки безпеки

Vyvick використовує OWASP Top 10 як базову класифікацію ризиків, а застосовні положення OWASP Application Security Verification Standard — як структурований орієнтир для порталу, API, Windows-агента, Credential Provider і production-інфраструктури.

Це внутрішня самооцінка, а не сертифікація, схвалення, акредитація чи незалежна перевірка OWASP. Рівень ASVS, незалежний пентест, SOC 2 або ISO 27001 без документального підтвердження не заявляються.

OWASP Top 10 — офіційний проєкт · OWASP ASVS — офіційний проєкт

Стан перевірки

У таблиці вказано статус доказів. «Перевірено внутрішніми тестами» означає, що команда Vyvick виконала повторювані тести в зазначеному обсязі; це не незалежна сертифікація і не твердження про усунення всіх можливих ризиків.

СфераСтатусПідтвердження
АвтентифікаціяПеревірено внутрішніми тестамиТести паролів, MFA, захисту від повторного використання, обмежень і відновлення доступу.
Керування сесіямиПеревірено внутрішніми тестамиSecure-cookie, CSRF, версіонування та відкликання сесій, контроль строку дії.
Розмежування доступуПеревірено внутрішніми тестамиТести організацій, ролей, груп, серверів, володіння та міжклієнтських заборон.
Безпека APIПеревірено внутрішніми тестамиПеревірки авторизації, ідентичності агента, вхідних даних, лімітів і помилок.
Криптографічні заходиПеревірено реалізацієюTLS, хешування паролів і одноразові токени; паролі в черзі операцій керування локальними користувачами шифруються під час очікування та видаляються після завершення, помилки або закінчення строку дії.
Журналювання і моніторингПеревірено внутрішніми тестамиАудит, контроль надходження подій, операційні сповіщення та обробка інцидентів.
Безпека агентаРеліз агента перевіреноВихідний канал, обмежена реєстрація, підписані артефакти та оновлення.
ЗалежностіАвтоматичний аудит залежностейnpm audit frontend і pip-audit backend перевірено 26 серпня 2026 року; відомих зауважень щодо залежностей не виявлено.

Модель безпеки агента Lira

Агент є привілейованою службою Windows, оскільки читає захищені журнали й виконує явно дозволені адміністративні операції.

  • Агент ініціює вихідний HTTPS/WSS-трафік; вхідний порт керування в мережі клієнта не потрібен.
  • Реєстрація та подальший зв’язок використовують обмежену ідентичність агента й перевірку належності організації.
  • Пакети релізу та нативний Credential Provider підписані. Перед установленням пакет оновлення звіряється з опублікованим SHA-256 релізу.
  • Паролі Windows/RDP не надсилаються й не зберігаються порталом Vyvick. Перевірка облікових даних залишається на Windows-сервері.
  • За недоступності хмари телеметрія й віддалені команди призупиняються; поведінку MFA визначає політика fail-open або fail-closed.

Автентифікація і доступ

Ідентичність і повноваження перевіряються на рівні сесії та кожного об’єкта.

  • Перевіряються MFA порталу, обмеження пароля, одноразовість challenge і відкликання сесій.
  • RBAC доповнюється областю організації, групи, сервера та перевіркою володіння.
  • Перевірки реєстрації агента й ідентичності сервера перешкоджають перенесенню між просторами клієнтів.
  • Чутливі адміністративні дії фіксуються в аудиті.

Шифрування і секрети

Криптографічні заходи застосовуються до конкретних потоків і секретів, для яких вони потрібні.

  • Публічний портал та обмін з агентом використовують HTTPS/TLS.
  • Паролі зберігаються з одностороннім хешуванням; відкриті паролі порталу не зберігаються.
  • Production-секрети можуть надходити з OpenBao; за відсутності обов’язкових ключів конфігурація завершується безпечним відмовленням.
  • Паролі в черзі операцій керування локальними користувачами шифруються під час очікування та видаляються після завершення, помилки або закінчення строку дії.

Ізоляція клієнтів

Для роботи MSP і кількох клієнтів Lira поєднує прикладну авторизацію з додатковим захистом на рівні бази даних.

  • До читання або зміни ресурсів кожен запит отримує область організації.
  • Об’єктні операції API перевіряють роль і доступ до конкретних серверів.
  • PostgreSQL RLS доповнює прикладну авторизацію і не є єдиною межею ізоляції.
  • Сама лише зміна ідентифікатора організації, сервера чи об’єкта не надає доступу до даних іншого клієнта.
  • Регресія охоплює міжклієнтський доступ, порожню область, успадкування груп і прямі права сервера.

Безпечна розробка й експлуатація

Перевірка безпеки входить до регулярного циклу розробки та випуску.

  • Backend-тести охоплюють автентифікацію, авторизацію, ізоляцію клієнтів, CSRF, секрети, ідентичність агента й виправлення.
  • Перед прийманням виконуються production-збірка frontend і браузерна перевірка маршрутів з автентифікацією.
  • npm audit frontend і pip-audit backend перевірено 26 серпня 2026 року; відомих зауважень щодо залежностей не виявлено.
  • Для усунених проблем додаються регресійні тести, коли це технічно застосовно.

Моніторинг, аудит і реагування

Експлуатаційні дані підтримують розслідування, персональну відповідальність і контрольоване відновлення.

  • Результати автентифікації, стан агентів, IP-блокування та події безпеки об’єднуються в порталі.
  • Адміністративні зміни й віддалені дії створюють записи аудиту з виконавцем, об’єктом, результатом і часом.
  • Помилкові та затримані команди залишаються видимими для діагностики й не відображаються як успішно виконані.
  • Про проблему безпеки можна повідомити через документований канал підтримки та зіставити звернення зі збереженими експлуатаційними даними.

Перевірена інженерна база — 26 серпня 2026 року

Ці датовані інженерні результати показано окремо від внутрішньої оцінки за рекомендаціями OWASP.

Це результати 502 тестів безпеки та регресії продукту Vyvick. Вони не означають вимоги OWASP ASVS, оцінку OWASP, сертифікацію або незалежний тест на проникнення.

Докази перевірено 26 серпня 2026 року

502 пройденоТести безпеки та регресії backendОпціональну інтеграцію не включено до цього набору; окремий тест прямого входу PostgreSQL RLS в одноразовому середовищі пройдено
6/6Артефакти випуску з перевіреними підписами AuthenticodeАгент 2.7.31: MSI-інсталятор, сценарій установлення, EXE/DLL агента, EXE оновлювача та DLL Credential Provider
453Перевірено пакетів frontend-залежностейВідомих вразливостей виявлено: 0

Внутрішня перевірка з доказами в репозиторії; це не незалежний тест на проникнення і не сертифікація.

Питання про безпеку

Vyvick сертифікована OWASP?

Ні. OWASP не сертифікує і не схвалює Vyvick. Рекомендації OWASP використовуються у внутрішньому процесі інженерної самооцінки.

Чи проводився незалежний тест на проникнення?

Зараз ми не публікуємо заяву про незалежний пентест. Після зовнішньої оцінки будуть явно зазначені її сфера та дата.

Агенту Lira потрібні адміністративні права?

Так. Служба Windows отримує права для читання захищених журналів і виконання налаштованих операцій. Команди обмежуються й журналюються.

Lira зберігає паролі Windows або RDP?

Ні. Паролі Windows/RDP не передаються й не зберігаються порталом. Credential Provider і перевірка Windows працюють на захищуваному сервері.

Чи може один клієнт отримати доступ до серверів іншого?

Межі забезпечуються ідентифікаторами клієнтів, об’єктною авторизацією, RBAC, перевіркою володіння та row-level safeguards бази даних.

Що станеться за тимчасової недоступності Lira?

Телеметрія й віддалені команди відновлюються після повернення зв’язку. Поведінку RDP MFA визначає політика fail-open або fail-closed організації.

Повідомити про вразливість безпеки

Якщо ви виявили можливу вразливість Vyvick або Lira, скористайтеся захищеним каналом підтримки та не публікуйте відомості до завершення перевірки й виправлення.